
Уязвимый драйвер, эксплуатируемый мной (BYOVD), который способен завершать работу нескольких EDR и антивирусных программ на рынке, делая их неэффективными, работает как для x32, так и для x64(CVE-2023-44976).
Эксплуатируемый мной уязвимый драйвер (BYOVD), способный завершать работу нескольких EDR и антивирусных программ, представленных на рынке, делая их неэффективными, работает как для x32, так и для x64.
Компиляция с целевой архитектурой legacy x32 для более широкого диапазона атак.
В командной строке с повышенными привилегиями (от имени администратора) используйте следующую команду:
BadRentdrv2.exe <PID>
Это завершит защищённый процесс без каких-либо затруднений.
Примечание: В этой концепции доказательства я запрограммировал её только на завершение процесса по PID. Она поддерживает и другие методы, такие как завершение по имени процесса и завершение процесса вместе с его дочерними процессами по имени родительского процесса. Для этого достаточно внести небольшое изменение, и всё заработает. Пожалуйста, прочитайте код PoC, чтобы понять.






Я опубликовал уязвимость, потому что не смог связаться с компанией-разработчиком, чтобы сообщить о ней.
rentdrv2_x32 - 1aed62a63b4802e599bbd33162319129501d603cceeb5e1eb22fd4733b3018a3
rentdrv2_x64 - 9165d4f3036919a96b86d24b64d75d692802c7513f2b3054b20be40c212240a5